Problema Firewall e Softphone Windows

gian

Registrato
25 Ottobre 2015
Messaggi
23
Buongiorno, dato che dovevo cambiare DC interno e rifare la rete locale, ho approfittato per passare anche dalla 12.5 alla 14 del 3CX. Premetto che già con la 12.5 avevo problemi con il 3cx su Windows 7 (softdesk). Non dialogava con il telefono Snom 710. Praticamente non funzionava. Ma tralasciamo.

Adesso ho installato la 14, come da programma (manuale), gestito FQDN con split Brain DNS e tutto funziona regolarmente. Dalla LAN esco regolarmente sui miei siti pubblici, i vari nslookup restituiscono valori corretti. I telefoni ricevono correttamente ed escono correttamente, trunk sono tutti su, insomma sembra tutto ok. Ma a me risultano due problemi.
1) il 3cx Windows sul client non si approvvigiona (prima con la 12.5 almeno potevo gestire la presenza da desk); anzi con precisione non si connette anche se l'utente è registrato ed i parametri (letti direttamente dal config di benvenuto) sono corretti
2) Se faccio un controllo firewall è una tragedia. L'unica voce verde è STUM.3CX.COM:3478 is reachable. Il resto tutto rosso per 10 minuti ed il messaggio di errore è uguale su tutte le porte

Testing External VARIE PORTE using STUN server: stun.3cx.com:3478
Resolving STUN server stun.3cx.com ... Resolved to: [198.50.247.220]
[Test1] Reachability test ... Resolved Public IP: 85.xxx.xxx.xxx:9019
STUN server stun.3cx.com has second address 198.50.247.219:3479
[Test2] One on One Port Forwarding ... FAILED.
No response received or port mapping is closed. Firewall check failed. This configuration is not supported

Il Firewall è su uno zyxel usg 50 ed è lo stesso usato dalla versione 9 del 3cx. Comunque ho fatto dei controlli firewall sia disabilitando (aperto tutto) tutto sullo zyxel che sul server DC (WINDOWS SERVER 2012 R2 Foundation) ed il risultato non è cambiato in nessun tentativo. Pero dallo snom telefono e ricevo. Il pbx sembra funzionare comunque correttamente, anche se faccio un inoltro della chiamata ricevuta sul mio cell, la ricevo.

Mi sono un po' dilungato per spiegare la situazione e mi scuso, ma se qualcuno ha consigli da darmi sono ad aspettare ringraziando in anticipo.
Gianluca
 
Sembra il solito problema.. static port mapping (o full cone nat che dir si voglia) da abilitare e SIP ALG da disabilitare..

Ciao
Alessandro
—————————————
IP Technology s.r.l.
http://www.iptechnology.it
 
sembra scontato, ma giusto per essere sicuri: hai ri-approvvigionato i client con nuova mail di benvenuto inviata dalla v14?

altro punto: se fai il ping da un PC in rete locale verso l'FQDN impostato, che IP vedi risolto?
 
posso essere d'accordo, ma ho provato anche a bypassare tutti i firewall. Il NAT invece non è abilitato dato che non necessita essendo impostato FQDN. Comunque cercherò di acquisire maggiori informazioni sullo zyxel. Forse sbaglio io qualcosa certamente.
Grazie
 
Rispondo a Marcello ho riapprovvigionato con la nuova e-mail di Benvenuto. Ho anche cancellato l'account e ricreato il nuovo account.
Dal client locale:
Se faccio un ping su FQDN impostato (miodominio.ext) mi torna l'ip del server su cui gira miodominio.ext
Se faccio un ping su miodominio.local mi torna l'ip del DNS locale.
Se faccio un ping su nomecentralino.miodominio.ext mi torna l'ip del server dove gira il miodominio.ext
Se faccio il ping su nomecentralino.miodominio.local mi torna l'ip locale del centralino.
Quindi mi sembra tutto corretto.
Dal PC dove è installato il centralino per accedere alla Console Management sul browser digito http: //miodominio.ext:5001/
Da pc invece non ci accedo. Devo mettere l'ip del centralino al posto del miodominio.ext Anche questo punto non mi torna tanto.
Grazie
 
Il firewall check che fallisce, se hai nattato correttamente le porte, è solo o perchè il provider ti blocca le porte (dubito, solitamente se bloccano, lo fanno solo sulla 5060) oppure perchè non è attivo il full cone nat
https://www.3cx.com/blog/docs/firewall-voip-rules-check/

Lo split brain dns l'hai fatto a livello di dns, o con il file host sul pbx? come FQDN del pbx, hai utilizzato nomecentralino.miodominio.ext o miodominio.ext (come mi sembra capire da "sul browser digito http: //miodominio.ext:5001/")


Ciao
Alessandro
—————————————
IP Technology s.r.l.
http://www.iptechnology.it
 
Ho due provider ed entrambi di alta qualità. Quini non è quello il problema. Sono certo che è dovuto ad una cattiva configurazione da parte mia dello zyxel, ma trovo difficoltà a trovare la codifica corretta dato che usano delle loro policy un po' diverse dallo standard (Per es. Full cone Nat loro lo gestiscono con algoritmi/policy che non riesco a comprendere). Domani contatto Zyxel direttamente.

Riguardo allo split brain dns è gestito a livello di dns e come FQDN ho utilizzato miodominio.ext
Nel DNS pubblico ho settato un record nomecentralino.miodominio.ext con IP pubblico della LAN e nel DNS interno (WinSVR 2012 R2 con DC) le due zone miodominio.local (con i record agli ip locali) e miodominio.ext con IP pubblico del server ext.
Con i dovuti controlli nslookup o ping sia del .local che del .ext sul nomecentralino.miodominio ritornano gli ip corretti. Ritengo quindi che sia settato correttamente.

Sono certo che il problema sta dentro lo zyxel usg50. Se attivo una regola NAT (1:1) dal miodominio (o da qualsiasi altra sorgente quale any) al 3cx, il 3cx client si autentica (non posso vedere lo snom in quanto sto lavorando in remoto) e dal browser riesco a raggiungere la Management Console tramite l'FQDN invece dell'ip della lan del centralino, quindi potrebbe andare bene, ma il Firewall Check restituisce errore comunque e tutti i miei siti puntano al mio zyxel. Quindi sfrutto il servizio zyxel per capire meglio come configurarlo.
Grazie per ora e vi tengo informati sulle novità.
Ciao
Gianluca
 
L'FQDN che utilizzi deve essere unico e risolvibile dall'esterno sull'IP pubblico della linea ADSL che utilizzi e dall'interno della rete LAN sull'IP privato del centralino.
Da quello che scrivi mi sembra che stai cercando di usare due FQDN diversi contemporaneamente e ciò non mi sembra coerente.
Il DNS Redirect Interno lo puoi tranquillamente realizzare utilizzando le funzionalità del Router senza necessità di ricorrere al server DNS. Sui router Draytek, ad esempio, la funzionalità di DNS redirect si chiama "IP LAN".Su Zyxell non so se sia disponibile e se funzioni in maniera corretta.
Considera in ogni caso che i router Firewall Zyxell non applicano sistematicamente un Full Cone NAT "puro" ma si trovano normalmente in una condizione di NAT ibrido. Viene quindi molto spesso applicato il PAT (cambio di porta) tra IP privato e pubblico.
Il comportamento dipende da modello a modello e dalla versione di firmware utilizzata. Questo condizione, non costante e non prevedibile a priori, genera parecchi problemi in ambito VoIP, soprattutto con 3CX.
Ricordati inoltre di disabilitare la funzionalità di SIP ALG eventualmente presente e abilitata in default.

---------------------------------------------------
Matteo Sala
Eurylink Shop Voip & Multimedia
Distribuzione e Assistenza Tecnica prodotti Voip
3CX Premium Partner – 3CX Advanced Certified
http://www.eurylink.com
 
Grazie Matteo anche te per il tuo contributo.
Stamani dopo una notte a pensare ho risolto il problema del firewall. Adesso il firewall check restiruisce tutto Ok.
Come tu dici, ho dovuto crearmi 5 regole NAT dato che non posso gestire in servizio unico. Il NAT su questo modello permette la gestione delle singole porte ma non trovo il modo per gestire un Gruppo Servizio. Comunque adesso il firewall sembra corretto. Resta comunque qualche problema proprio legato al FQDN (presumo anche dopo quanto da te espresso). Infatti il 3cxCLient (softphone Windows) continua a non connettersi al centralino.
Dato che sono ancora fuori ufficio fino a domani, non mi sono dedicato a risolvere il problema in remoto. Rimando tutto a più tardi. Comunque non ho mai usato split brain DNS ed ho seguito quanto riportato dai vari link del 3cx.
Ricontrollerò tutto nuovamente o userò dns redirect dallo zyxel.
Alle prossime
Grazie
Gianluca
 
Ok FQDN sballato. Ho messo solo il nome del dominio invece del nomemacchina.nomedominio.ext e .local pensando che fosse uguale ma mi rendo conto che ho sbagliato rispetto alla guida.
E adesso? Non c'è la possibilità di cambiarlo? Devo rieseguire il setup del 3CX? Non sarebbe un problema, ma poi se faccio un restore mi rimette l'FQDN errato, salvo che non usi quello della v.12.5. Giusto?
Grazie
Gianluca
 
Allora ho sistemato tutto.
Ho rieseguito installazione 3CX
Rifatto Split Brain DNS
Risultato:
Firewall Check tutto OK
3CXPhone (Windows) sul client si autentica
Chiamate in entrata ed in uscita correttamente gestite dai due telefoni IP (interno 100 e 101)

Resta solo un problema che non riesco proprio a risolvere, ma già dalla versione 12. Ho due interni configurati, quali la 100 con un GrandStrem 1450 Executive Ip Phone e la 101 con Snom 710. Prima della v.12 (quindi con Silverlight) il client 3cxphone veniva gestito correttamente. Quindi c'era interazione tra il telefono IP ed il desktop. Adesso niente. Lasciamo fare l'interno 101 dato che 3CX sembra non più supportare GrandStream. Ma Snom? Parliamone.
Con la v.12 nessun problema. Inizialmente avevo un Cisco, poi un AudioCode 340HD ed anche con quello sono andato bene. Poi sono passato allo Snom 710 e non avevo nessun problema. Da dopo la v.12 niente più interazione tra telefoni IP e SoftPhone. Il pratica se uso CTI, qualsiasi funzione vada ad utilizzare, non succede niente. Se faccio una chiamata il pulsante di chiamata diventa rosso, ma subito sopra rimane la scritta inserisci numero. Dai vari documenti leggo che sul display del telefono Ip dovrebbe venire un promp per accettare la richiesta, ma non vedo niente. Sembra che i due (IP e Softphone) si ignorino a vicenda.
Se invece uso 3CXPhone (invece di CTI) tutto funziona regolarmente; Chiamo e rispondo regolarmente dama solo da PC.

Info in merito?

Grazie
Gianluca
 
Resetta lo Snom a factory default, aggiorna il firmware alla release certificata 3CX ed esegui il reprovisioning in modalità P&P.
Probabilmente ti stai portando dietro qualche configurazione non corretta.

-------------------------------------------------
Matteo Sala
Eurylink Shop Voip & Multimedia
Distribuzione e Assistenza Tecnica prodotti Voip
3CX Premium Partner – 3CX Advanced Certified
http://www.eurylink.com
 
Grazie Matteo per la risposta.
Ho già provato a resettare completamente lo snom. Tanto è che ho dovuto rinserire la lingua, ip, ecc. quindi direi di averlo fatto. Però mi aspettavo anche di dover aggiornare il firmware, invece (e non so se è corretto, ma ho qualche dubbio) era già presente l'ultima disponibile.

Cosa intendi per reprovisioning in modalità P&P? Ho effettuato l'approvigionamento sia dall'interno (101), facendo finta di modificare qualcosa, che da telefoni con riapprovvigiona telefoni.

Gianluca
 
Non devi utilizzare l'ultima versione disponibile sul sito Snom ma quella certificata per 3CX.
Per l'approvvigionamento vedi qui: https://www.3cx.it/sip-phones/snom-710-720-760/

————————————————-
Matteo Sala
Eurylink Shop Voip & Multimedia
Distribuzione e Assistenza Tecnica prodotti Voip
3CX Premium Partner – 3CX Advanced Certified
http://www.eurylink.com
 
RISOLTO!!
Grazie Matteo,
con il tuo post mi hai fatto aprire gli occhi. Spesso si legge quello che vogliamo e non quello che è realmente. Sullo Snom avevo la 8.7.5.28 mentre sul manuale si legge che deve esserci installata la 8.7.3.25. Cavolo, ma sai quante volte l'ho letto!
Allora ho pensato: vediamo se il 3CX mi sistema anche il firmware dello snom. Magia? Si è trovato la snom710-SIP 8.7.5.30 e tutto è tornato a funzionare regolarmente. Ma questa versione non la leggo sul sito di Snom dove mi risulta Release 8.7.5.28 - September 2015.

Comunque chiudo questo post con esito positivo e grazie a tutti coloro che ne hanno fatto parte indicandomi la strada giusta per la risoluzione.

Gianluca
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.332
Messaggi
232.474
Membri
78.281
Ultimo Iscritto
Aguabuena